Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
No Gerenciador de Rede Virtual do Azure, verificador de rede é uma ferramenta que permite verificar se suas políticas de rede permitem ou não o tráfego entre os recursos da rede do Azure. Existem várias partes em movimento entre conectividade, segurança, roteamento e configurações específicas de recursos — então, como você sabe se o que você configurou no seu ambiente Azure está realmente alcançando a alcançabilidade desejada entre os recursos da sua rede? Seja diagnosticando por que a acessibilidade não está funcionando como esperado ou comprovando a conformidade da sua configuração do Azure com os requisitos de segurança da sua organização, o verificador de rede pode fornecer as respostas. Quando você executa uma análise de alcance no verificador de rede, ele pode responder perguntas como por que duas máquinas virtuais não conseguem se comunicar entre si, fornecendo o caminho de alcance completo e os bloqueadores.
Importante
O verificador de rede no Gerenciador de Rede Virtual do Azure geralmente está disponível nas seguintes regiões:
- australiaeast
- centralus
- eastus
- eastus2
- eastus2euap
- northeurope
- southcentralus
- uksouth
- westeurope
- westus
- westus2
Como funciona o verificador de rede?
O verificador de rede está disponível em cada instância do gerenciador de rede por meio de um recurso chamado espaço de trabalho do verificador, que atua como um contêiner para os recursos e capacidades filhos do verificador de rede. Um gerenciador de rede pode ter um ou mais workspaces de verificador e esses workspaces de verificador podem ser delegados a usuários que não são do gerenciador de rede. Um workspace do verificador usa o fluxo de trabalho a seguir para coletar e analisar dados de rede.
Criar um workspace do verificador
Um workspace do verificador é um recurso filho de um gerenciador de rede. Suas permissões podem ser delegadas a usuários administradores que não são do gerenciador de rede e podem ser descobertas no portal do Azure. O workspace do verificador inclui seus próprios recursos filho de intenções de análise de acessibilidade e resultados de análise de alcance e usa o escopo do gerenciador de rede pai como o limite para executar a análise. Qualquer recurso, configuração e regra do Azure dentro desse escopo pode ser avaliado na análise de alcance sem a necessidade de elevar as permissões dos usuários para os grupos de assinaturas e gerenciamento do escopo do gerente de rede pai.
Delegar um recurso do workspace do verificador
Por padrão, os usuários com permissões para um gerenciador de rede têm permissões para criar, excluir e estender permissões de um workspace do verificador. Um usuário que não tem permissão para o gerenciador de rede pai de um workspace verificador pode receber permissões por meio do controle de acesso do workspace verificador atribuindo-lhes a função de “Colaborador”. Conceder permissão de usuário a um workspace do verificador dessa forma não dá a esse usuário acesso ao restante da instância do gerenciador de rede.
Criar uma intenção de análise de acessibilidade
Em um workspace do verificador, você cria uma intenção de análise de acessibilidade para definir o caminho de tráfego entre uma origem e um destino que você deseja verificar. A intenção de análise de acessibilidade inclui os seguintes campos:
| Campo | Description |
|---|---|
| Origem | A fonte do tráfego pode ser uma máquina virtual, uma instância de escalas de máquinas virtuais, uma sub-rede ou a internet. |
| Portas de origem | As portas de origem do tráfego. |
| Endereços IP da fonte | Os endereços IP de origem do tráfego. |
| Destino | O destino do tráfego pode ser uma máquina virtual, instância de conjuntos de escala de máquina virtual, sub-rede, Cosmos DB, conta de armazenamento, SQL Server ou internet. |
| Portas de destino | As portas de destino do tráfego. |
| Endereços IP de destino | Os endereços IP de destino do tráfego. |
| Protocolo | O protocolo do tráfego. |
Você pode criar várias intenções de análise de acessibilidade em um workspace do verificador e executá-las em paralelo. Qualquer usuário com permissões para um determinado workspace de verificador pode criar, exibir e excluir suas intenções de análise de acessibilidade.
Executar uma análise de acessibilidade
Depois de definir uma intenção de análise de acessibilidade, você precisa executar uma análise para receber o resultado da análise de acessibilidade. Essa análise estática verifica se vários recursos e configurações de política no escopo do gerenciador de rede preservam a acessibilidade entre a origem e o destino determinados da intenção de análise de acessibilidade. Depois que a análise é feita, ela produz um resultado de análise de acessibilidade.
O resultado da análise de acessibilidade é um objeto JSON que detalha se os pacotes podem alcançar o destino da intenção de análise de acessibilidade de sua origem. Ele fornece detalhes sobre o caminho da conectividade, mostrando onde o tráfego foi bloqueado se a origem e o destino não puderam se conectar. Ele inclui informações sobre os recursos no caminho e seus metadados, independentemente do resultado da análise de acessibilidade.
No portal do Azure, esse resultado de análise de acessibilidade é visualizado para mostrar o caminho de encaminhamento da conectividade definida da intenção de análise de alcance. Qualquer usuário com acesso ao workspace do verificador pode executar uma análise de acessibilidade em qualquer intenção de análise de acessibilidade dentro desse workspace do verificador.
Recursos com suporte da análise de acessibilidade
Quando executada, uma análise de acessibilidade do verificador de rede avalia os seguintes recursos:
- Regras de NSG (Grupo de segurança de rede)
- Regras de grupo de segurança de aplicativo (ASG)
- Regras de administrador de segurança do Gerenciador de Rede Virtual do Azure
- Topologia de malha do Gerenciador de Rede Virtual do Azure (grupo conectado)
- Emparelhamento de rede virtual
- Tabelas de rotas
- Pontos de extremidade de serviço e listas de controle de acesso
- Pontos de extremidade privados
- WAN Virtual
- Firewall do Azure (apenas L4 estático)
Esta lista está sujeita à expansão.
Quando devo usar o verificador de rede?
O verificador de rede foi projetado para ajudar você a validar suas configurações e recursos de rede no Azure, garantindo que estejam alinhados com a alcançabilidade desejada e estejam em conformidade com os padrões internos. Essa ferramenta se mostra particularmente útil durante as fases de design e pós-implantação da sua configuração de rede Azure. Quando você encontra permissões ou desautorizações de tráfego inesperadas, o verificador de rede ajuda a identificar a origem dessas variações em relação à sua alcance esperada dentro do ambiente Azure. Com seus resultados detalhados de análise de alcançabilidade, o verificador de rede pode reconstruir o caminho de origem para destino seguido no plano de controle do Azure, permitindo que você identifique onde está a configuração errada.
O verificador de rede pode ajudar você a responder várias perguntas sobre a acessibilidade dos seus recursos de rede no Azure, incluindo:
- Endereço IP público da internet para/de uma determinada máquina virtual, sub-rede ou outro recurso
- Validação de regras de segurança que aplicam a negação de tráfego e ordem de avaliação, como nas regras NSG e regras de administração de segurança
- Confirmação da acessibilidade a recursos atrás de um endpoint privado
- Remodelação do caminho teórico do tráfego através de uma WAN virtual
Para cenários de solução de problemas mais complexos, o verificador de rede serve como um excelente ponto de partida. Seus resultados de análise de alcance podem guiá-lo para os próximos passos da sua jornada diagnóstica, direcionando-o para ferramentas especializadas em monitoramento operacional, desempenho de rede e solução de problemas em nível de caminho de dados.
Limites do verificador de rede
As limitações do verificador de rede são as seguintes:
- Uma análise de acessibilidade só pode ser executada em uma única intenção de análise de alcance.
- As sub-redes selecionadas como origem e/ou destino de uma intenção de análise de acessibilidade devem ter pelo menos uma máquina virtual em execução para que um resultado de análise de acessibilidade seja fornecido.
- Os resultados da análise de alcance baseiam-se na avaliação de serviços, recursos e políticas do Azure com suporte listados aqui como recursos compatíveis. O comportamento real de tráfego resultante de serviços não explicitamente listados acima pode variar do resultado da análise de acessibilidade.